以机器速度实现新一代威胁修复,TrendAI 推自主漏洞探索服务
AI 资安厂商趋势科技旗下 TrendAI 今日宣布,TrendAI Vision One 自主漏洞探索服务(Autonomous Vulnerability Discovery)开放封闭预览。此服务由 TrendAI 代理式漏洞利用与修复引擎驱动(代号 AESIR),可在客户原始码中识别、验证漏洞(包括零时差漏洞),并确认修补是否完成。
TrendAI 的代理式系统採用专为此用途打造的多模型 AI 架构,主要使用 Anthropic 模型;该系统结合自主漏洞探索、漏洞利用识别与威胁猎捕能力,并融入 TrendAI Zero Day Initiative(ZDI)全球最大的厂商中立漏洞奖励计画所累积的研究成果。在 CyberGym 测试框架的评估中,该引擎的表现超越单一模型与代理式系统,在 CyberGym 排行榜上取得更佳成绩。
此服务部署并运行于 AWS 的 Amazon Bedrock,客户可继续使用既有的程式码储存库与版本控制系统。
改变漏洞探索的两端。现在程式码的开发速度比以往更快,攻击者利用AI发现漏洞的速度也前所未有地加快。TrendAI 平台暨业务长兼负责人金敬秀表示,资安团队不应被迫在 AI 的速度与全球顶尖漏洞研究人员的专业判断之间做出取捨。自主漏洞探索服务将以精準度为核心打造的 AI,结合 ZDI 二十多年累积的研究成果,并直接在客户现有的程式码环境中运作,让客户能在攻击者之前找出真正重要的漏洞并完成修补。
趋势科技指出,服务的三项差异化优势使其脱颖而出:
- 侦测準确度:TrendAI 内部基準测试显示,TrendAI 的 AI 模型相较于主流漏洞扫描与静态分析工具,能识别更多真正存在的漏洞,同时降低误报数量。
- TrendAI ZDI 验证支援:所有发现均由 ZDI 专家进行验证,并与该计画及知名 Pwn2Own 骇客竞赛背后团队累积超过 20 年的研究成果进行比对。
- 原生部署于 Amazon Bedrock:此服务运行于 Amazon Bedrock,让客户能持续使用既有的Git储存库与程式码登录库做为主要资料来源,原始码也能留在客户的 AWS 环境中。
服务运作方式是,TrendAI ZDI 专家会根据访谈资讯制定并调校客製化扫描。为确保安全性,服务团队会监控并控管每一次扫描,而不是将客户交给无人监督的黑箱系统。扫描客户原始码后,TrendAI 会产出完整的漏洞报告,内容包括严重性评级、预估 CVSS 分数,以及每项发现的详细说明。每一项发现都会与 TrendAI ZDI 的漏洞研究交叉比对。客户完成并部署修补程式后,系统会再次执行扫描以验证修补效果,并再次与 TrendAI ZDI 研究成果进行比对,最后提供经验证的修补状态。
由于此服务在 Amazon Bedrock 运作,从初始扫描到最终修补验证的完整工作流程,都能在客户的 AWS 环境内执行。
(首图来源:科技新报)